내부 문서

사내 IT 인프라와 네트워크 기본 구성 안내

기술 스택 10분 읽기docsinternal-itnetwork-securitypublic-doczero-trust

사내 IT 인프라와 네트워크 기본 구성 안내

문서 개요

사내 IT 인프라는 인터넷 회선과 Wi-Fi 장비만 설치하는 작업이 아닙니다. 직원 계정, 업무 기기, 네트워크, 원격 접속, 로그와 장애 대응을 하나의 운영 체계로 연결해야 합니다.

사람과 계정
    ↓
업무 기기
    ↓
유선·무선 네트워크
    ↓
사내 서버 · 클라우드 · 업무 서비스

이 문서는 일반적인 사무 환경의 구성 원칙을 설명합니다. 실제 장비 모델, 내부 주소, 관리자 계정, 상세 방화벽 규칙은 공개 문서가 아닌 조직별 비공개 운영 문서에서 관리해야 합니다.

먼저 정해야 하는 기준

장비를 선택하기 전에 다음 항목을 확인합니다.

  • 현재 직원 수와 예상 증가 규모
  • 사무실 면적, 층, 회의실과 무선 음영 지역
  • 업무용 유선·무선 단말 수
  • 재택·출장 등 외부 접속 방식
  • 서버, NAS, 프린터, 출입 장비, IoT 장비 유무
  • 인터넷 중단 시 업무 영향과 허용 가능한 복구 시간
  • 개인정보·고객자료·연구자료 등 데이터 성격
  • IT 운영 담당자와 외부 유지보수 범위
  • 지점, 공장, 매장, 클라우드와의 연결 필요성

사용자 수만으로 장비를 결정하지 않습니다. 동시 접속 수, 대용량 파일 전송, 화상 회의, 무선 환경, 장애 허용 범위를 함께 고려합니다.

전체 구성 예시

Internet
   ↓
Firewall · Router
   ↓
Managed Switch
   ├─ 업무망       → 직원 PC·노트북
   ├─ 서버망       → 서버·NAS
   ├─ 게스트망     → 방문자 Wi-Fi
   ├─ 장비망       → 프린터·IoT·출입 장비
   └─ 관리망       → 네트워크·서버 관리 인터페이스

Wi-Fi Access Point
   ├─ 업무용 SSID
   └─ 게스트 SSID

핵심은 모든 장비를 하나의 평평한 네트워크에 연결하지 않는 것입니다. 업무 목적과 신뢰 수준이 다른 장비를 논리적으로 분리하고, 필요한 통신만 허용합니다.

기본 장비 구성

영역 장비 또는 서비스 확인할 사항
인터넷 주 회선, 필요 시 보조 회선 속도, 장애 대응, 고정 주소 필요성
경계 보안 방화벽·라우터 또는 UTM 처리 성능, VPN, 로그, 정책 관리
유선 네트워크 관리형 스위치 VLAN, PoE, 업링크 속도, 여유 포트
무선 네트워크 관리형 Access Point 동시 접속, 로밍, 음영 지역, 게스트 분리
전원 UPS, 전원 분배 장치 예상 부하, 유지 시간, 배터리 점검
업무 단말 노트북·PC·모바일 기기 표준 사양, 암호화, 업데이트, 자산 관리
관리 중앙 계정·기기 관리 SSO, MFA, MDM, 퇴사자 처리
관측 로그·알림 시스템 장비 상태, 회선 장애, 비정상 접속

PoE 스위치를 사용하면 무선 AP와 일부 네트워크 장비에 전원과 데이터를 함께 제공할 수 있습니다. 필요한 전력 총량과 장비별 소비 전력을 확인해 스위치의 전원 용량을 산정합니다.

네트워크 분리

VLAN은 같은 물리적 스위치 위에서 목적이 다른 네트워크를 논리적으로 분리하는 방법입니다.

구역 대상 기본 원칙
업무망 관리되는 직원 기기 승인된 업무 서비스와 서버에 접근
서버망 서버, NAS, 내부 서비스 필요한 업무망과 관리망에서만 접근
게스트망 방문자 개인 기기 인터넷만 허용하고 내부 자원 차단
장비망 프린터, IoT, 출입 장비 필요한 서버와 외부 목적지만 허용
관리망 스위치, 방화벽, 서버 관리 지정된 관리자와 관리 기기만 접근

네트워크 분리는 침해 가능성을 없애는 장치가 아니라 사고 범위를 줄이는 방어 계층입니다. 사용자 인증, 기기 보안, 패치, 로그와 함께 운영해야 합니다.

계정과 접근 권한

사내 IT의 중심은 장비보다 계정입니다. 한 직원이 이메일, 문서, 메신저, VPN, 관리자 시스템에서 서로 다른 개인 계정을 사용하면 입사·이동·퇴사 시 권한을 일관되게 관리하기 어렵습니다.

권장 원칙은 다음과 같습니다.

  • 중앙 계정 제공자를 기준으로 사용자를 관리합니다.
  • 지원되는 서비스는 SSO로 연결합니다.
  • 중요한 서비스와 원격 접속에는 MFA를 적용합니다.
  • 일반 업무 계정과 관리자 계정을 분리합니다.
  • 공동 계정보다 개인별 계정과 역할 기반 권한을 사용합니다.
  • 입사·부서 이동·퇴사 절차에 권한 변경을 포함합니다.
  • 외부 협력사 계정에는 만료일과 접근 범위를 설정합니다.
  • 주기적으로 사용하지 않는 계정과 과도한 권한을 점검합니다.

사내 네트워크에 연결되어 있다는 이유만으로 사용자를 신뢰하지 않습니다. 사용자, 기기 상태, 접근하려는 리소스를 기준으로 인증과 권한을 확인합니다.

업무 기기 관리

업무용 노트북과 PC는 다음 기준으로 표준화합니다.

  • 운영체제와 업무 소프트웨어의 자동 업데이트
  • 전체 디스크 암호화
  • 화면 잠금과 안전한 로그인 정책
  • 백신 또는 EDR
  • 표준 사용자 계정과 관리자 권한 분리
  • 분실 시 잠금 또는 초기화가 가능한 기기 관리
  • 승인된 소프트웨어와 브라우저 확장 관리
  • 자산 번호, 사용자, 보증 기간과 폐기 이력 관리

개인 기기를 업무에 허용하는 경우에는 접근 가능한 데이터, 기기 등록, 저장 금지 항목과 퇴사 시 데이터 제거 방식을 먼저 정합니다.

무선 네트워크

무선 품질은 AP 개수보다 배치와 전파 환경의 영향을 크게 받습니다.

  • 도면과 현장 측정을 기반으로 AP 위치를 결정합니다.
  • 업무용과 게스트용 무선망을 분리합니다.
  • 회의실과 밀집 구역의 동시 접속을 고려합니다.
  • AP 사이의 채널과 출력이 과도하게 겹치지 않도록 조정합니다.
  • 공용 비밀번호 하나를 장기간 공유하지 않습니다.
  • 지원되는 경우 조직 계정이나 인증서 기반 접속을 검토합니다.
  • 펌웨어와 관리 콘솔의 보안 업데이트를 유지합니다.

게스트망은 내부 업무망과 서버망에 접근할 수 없게 하고, 필요하면 이용 시간과 대역폭을 제한합니다.

원격근무와 외부 접속

외부에서 사내 시스템에 접근할 때는 서비스를 인터넷에 직접 노출하기보다 승인된 원격 접속 경로를 사용합니다.

  • VPN 또는 ZTNA 같은 통제된 접속 방식
  • MFA와 관리되는 업무 기기 요구
  • 사용자와 서비스별 최소 권한
  • 접속 기록과 이상 징후 확인
  • 사용하지 않는 원격 관리 포트 차단
  • 협력사 접속의 기간·시간·대상 제한

원격 지원 도구는 조직이 승인한 제품만 사용하고, 설치된 도구와 실제 사용 기록을 관리합니다.

전원과 설치 환경

방화벽, 스위치, AP, NAS 같은 장비는 전원과 환경 조건도 함께 관리해야 합니다.

  • 장비 부하에 맞는 UPS 용량과 예상 유지 시간
  • 정전 시 안전한 종료가 필요한 장비 연동
  • 배터리 상태와 교체 주기 확인
  • 환기, 온도, 먼지와 침수 위험 점검
  • 잠금 가능한 설치 공간
  • 케이블과 포트 라벨링
  • 장비별 전원·네트워크 연결 기록

중요 장비를 일반 사무용 멀티탭과 사람이 자주 드나드는 공간에 무계획하게 설치하지 않습니다.

로그와 운영 문서

장애와 보안 사고가 발생했을 때 장비에 접속해 처음부터 구조를 추측하지 않도록 다음 자료를 유지합니다.

  • 네트워크 논리 구성도와 물리 연결도
  • 장비 목록, 위치, 보증과 유지보수 정보
  • VLAN과 서비스 간 통신 목적
  • 관리자 역할과 비상 연락 절차
  • 회선·전원·장비 장애 대응 절차
  • 설정 백업 위치와 복원 방법
  • 변경 이력과 정기 점검 기록

공개 문서에는 일반 구조만 남기고 실제 주소 체계, 관리자 접속 정보, 상세 방화벽 규칙은 접근이 통제된 내부 문서에서 관리합니다.

규모별 접근 방법

소규모 사무실

  • 관리 가능한 방화벽과 스위치
  • 업무·게스트 무선망 분리
  • 중앙 계정과 MFA
  • 기기 암호화와 자동 업데이트
  • NAS 또는 클라우드 파일 서비스
  • 장비 설정 백업과 기본 모니터링

성장하는 조직

  • 업무·서버·장비·관리망 세분화
  • 여러 AP의 중앙 관리와 무선 품질 측정
  • MDM·EDR와 표준 기기 정책
  • 보조 회선과 주요 장비 UPS
  • 중앙 로그와 장애 알림
  • 입사·이동·퇴사 권한 자동화

여러 지점이 있는 조직

  • 지점 간 연결과 접근 정책 표준화
  • 장비 구성 템플릿과 중앙 모니터링
  • 지점 장애 시 독립 업무 가능 범위 정의
  • 클라우드와 사내 시스템의 통합 인증
  • 회선·장비·설정의 지점별 자산 관리

구축 순서

  1. 사용자·기기·서비스·데이터 목록을 작성합니다.
  2. 업무 흐름과 허용해야 할 통신을 확인합니다.
  3. 계정, MFA와 관리자 권한 정책을 먼저 정합니다.
  4. 네트워크 구역과 무선 범위를 설계합니다.
  5. 처리량과 여유 용량을 기준으로 장비를 선택합니다.
  6. 구축 후 유선·무선·장애 전환을 시험합니다.
  7. 운영 문서와 설정 백업을 남깁니다.
  8. 정기적으로 계정, 장비, 로그, 백업을 점검합니다.

참고 문서

구체적인 장비 수량과 사양은 현장 조사, 실제 트래픽, 무선 측정, 업무 중단 영향과 운영 역량을 확인한 뒤 결정합니다.

시리즈 안내

이 문서는 사내 IT·AI 인프라 구축 가이드 3부작 중 1편입니다.

  1. 사내 IT 인프라와 네트워크 기본 구성 안내
  2. 사내 서버·스토리지·백업 인프라 구성 안내
  3. 사내 LLM·AI 인프라 구축 기술 스택 안내